Веб и безопасность приложений · проверено по источникам

Cookie сессии

Cookie сессии — cookie, с помощью которой браузер автоматически передаёт приложению идентификатор сессии.

Также ищут: Session cookie · session ID cookie · authentication cookie

Практический смысл

Почему это важно

Автоматическая отправка удобна, но требует защиты от кражи, CSRF, слишком широкой области действия и устаревшей серверной сессии.

Доказательная часть

Что подтверждено

  1. Cookie часто служит переносчиком идентификатора сессии; сам идентификатор обычно лишь ссылается на состояние, хранимое на сервере.

    Граница применимости: Передача идентификатора сессии через cookie.

  2. Secure, HttpOnly и SameSite ограничивают разные риски и не заменяют друг друга: передачу по сети, чтение сценарием и межсайтовую отправку.

    Граница применимости: Уровни защиты cookie сессии.

Перед спецификацией

Что проверить

  1. Сократите Domain и Path.
  2. Включите Secure и HttpOnly.
  3. Выберите явный SameSite.
Открытые основания

Первоисточники

  • Официальная документация

    Session Management Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Описывает entropy, cookie transport, renewal после privilege change, timeouts, logout и server-side invalidation sessions.

    Открыть первоисточник
  • Первичная спецификация

    Cookies: HTTP State Management Mechanism

    Internet Engineering Task Force · RFC 10025, July 2026

    Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие